| 本帖最後由 gfx86674 於 2018-2-12 02:52 編輯 
 filter :在firewall filter對電腦阻擋封包的chain,是用forward.真的非常佩服CHing,把很多复杂的东西,用适当的图搞定!
 在CCNA里都没有讲这些东西,难度CHing的专业是计 ...
 角色 發表於 2018-2-12 01:15
 
 由上圖得知filter只出現在三個區塊,分別是input/output/forward
 所以有個惡意來源地址1.1.1.1 ,標示位置在input,那防火牆只能作用在Router,
 防火牆並不會阻擋1.1.1.1封包轉發到區網裡...除非你再指定區網位置(forward)也不行
 
 所以1.1.1.1封包進入WAN內以後,
 想要安全必定該禁兩個方向,firewall filter得設兩種型態才可以.
 
 而最省事的方法即1.1.1.1封包在進入Router的WAN前就先擋下,
 這樣1.1.1.1封包就不會在Router內跑出兩種路徑.
 而在WAN之前的chain,標示即prerouting
 
 但firewall filter的chain裡並沒有prerouting ,
 可得知firewall filter只能管裡在Router內的,在外的完全沒有辦法.
 
 所以想擋WAN外面的封包,得換位置設.在/ip firewall raw設置.
 用chain=prerouting對來源1.1.1.1進行drop的動作,那是真的無條件封殺,那裡都去不了.
 |